Közel 40 000 SafePal hardveres kriptotárca vásárló személyes adataihoz fértek hozzá illetéktelenek a vállalat rendeléskövető rendszerének hibája miatt. A tárcák helyreállításához szükséges kifejezések és privát kulcsok a cég szerint nem kerültek veszélybe, a megszerzett információk azonban célzott csalási kísérleteket, vagy kripto tulajdonosok elleni támadásokat tehetnek lehetővé.
A 2026. augusztus 16-án nyilvánosságra hozott incidens azokat érinti, akik 2025. március 2. és 2026. április 11. között adtak le rendelést a SafePal rendszerében. Az innen ellopott adatok között nevek, e-mail-címek, telefonszámok, szállítási címek és egyéb vásárlási információk szerepeltek. A SafePal közlése szerint a támadók banki adatokhoz, kártyaszámokhoz, személyazonosító okmányok másolatához, tárcajelszavakhoz, privát kulcsokhoz és helyreállító kifejezésekhez nem fértek hozzá. A cég szerint nincs bizonyíték arra sem hogy az incidens közvetlenül SafePal-tárcák vagy kriptoeszközök elvesztését okozta volna, de ezt egyes közösségi médiás kommentelők vitatják.
A rendeléskövető rendszerben volt a hiba
A támadás nem a hardveres tárcák védelmét törte fel, a probléma a vállalat internetes rendeléskövető rendszeréhez kapcsolódó egyik bővítményben volt.
A SafePal magyarázata alapján a rendszer bizonyos körülmények között nem ellenőrizte megfelelően, hogy egy felhasználó jogosult-e megtekinteni egy rendelés adatait, és lehetővé tette, hogy valaki alacsonyabb hozzáféréssel is lekérje a vásárlók rendelési információit.
Az incidens hatókörét egy másik technikai probléma is növelte. A SafePal szerint a régi rendelési adatokat 90 nap után eltávolító automatikus folyamat egy konfigurációs hiba miatt nem működött megfelelően. Ez önmagában nem tette lehetővé a jogosulatlan hozzáférést, de a régebbi vásárlói adatok így továbbra is elérhetőek maradtak a rendszerben. Emiatt fordulhatott elő, hogy az adattolvajok egészen 2025 márciusáig lekérhették az ügyfelek adatait.
A cég idén május elején kapta az első olyan ügyféljelzést, ami összefügghetett a hibával. A bejelentést kezdetben elszigetelt esetként kezelték, és csak júliusban kezdték meg a rendelésfeldolgozó rendszer átfogó felülvizsgálatát és részleges újjáépítését. Ennek során azonosították a rendeléskövető rendszer hibáját.
Bár a Safepal szerint eddig nincs jele annak, hogy a hiba miatt kriptoeszközöket loptak volna el az általuk gyártott walletekből, a hardvertárcák értékelését lehetővé tevő oldalakon ennek ellentmondó bejegyzések olvashatók. Ezek alapján már sor kerülhetett a személyes adatokkal sikeresen visszaélő támadásokra.
What's interesting, considering the period covered by the stolen data, is that it likely means the breach had already occurred by April or, at the latest, early May but you chose to keep it silent until recently, around the same time Trezor announced its own data breach.
What's… pic.twitter.com/euw2mS5Faw
— Specter (@SpecterAnalyst) August 16, 2026
A kiszivárgott adatokkal könnyebb megtéveszteni az ügyfeleket
Egy név vagy e-mail-cím önmagában is használható adathalászathoz, de az ennél is részletesebb rendelési információk még meggyőzőbbé tehetnek egy hamis megkeresést. A csaló ismerheti a megvásárolt készülék típusát, a rendelés adatait, a vásárló telefonszámát és a szállítási címet. Ezekre hivatkozva SafePal-alkalmazottnak, futárszolgálatnak vagy akár hatósági személynek adhatja ki magát, és hamis visszatérítési ajánlatokkal, szoftver-frissítésekkel, megtévesztő ügyfélszolgálati üzenetekkel, telefonhívásokkal, levelekkel és rosszindulatú weboldalakkal próbálhatja meg átverni az áldozatokat.
A támadók végső célja a helyreállító kifejezés vagy a privát kulcs megszerzése, amivel egy tárca tartalma akár távolról is kiüríthető.
A Trezor vásárlóinak adatai is illetéktelenekhez kerültek
A SafePal esete néhány nappal azután vált nyilvánossá, hogy a Trezor is hasonló incidensről számolt be. A két ügy között nincs ismert kapcsolat, de mindkettő a hardveres tárcák értékesítését kiszolgáló rendszerek sérülékenységére mutat rá.
A Trezor egyik logisztikai partnere, a ShipMonk augusztus 10-én értesítette a vállalatot arról, hogy illetéktelenek fértek hozzá a rendszereiben tárolt vásárlói adatokhoz, ami 13 689 Trezor ügyfelet érintett.
Az incidens a magyarországi felhasználókat nem, csak az Egyesült Államokban, az Egyesült Királyságban, Svédországban, Kolumbiában, Brazíliában, Olaszországban és Portugáliában élő vásárlókat érintette.
A SafePal és a Trezor esetében a vásárlói adatok kerültek illetéktelenekhez, miközben maguk a tárcák biztonságban maradtak. A közelmúltbeli Coldcard-ügy azonban ennél is súlyosabb volt, miután a helyreállító kifejezések generálásának hibája lehetővé tette több ezer tárca privát kulcsainak visszafejtését, és a bennük tárolt több mint 100 millió dollár értékű bitcoin ellopását.



